El mercado de carteras de hardware criptográficas se ha visto afectado por una grave crisis de confianza, ya que un fallo técnico en los dispositivos Coldcard permitió a los hackers drenar por completo más de 500 direcciones de Bitcoin. En un solo ataque automatizado, los perpetradores transfirieron 594.48 BTC, valorados en aproximadamente $38.3 millones, a una cartera.
Al debate se unió rápidamente el conocido desarrollador de Bitcoin Peter Todd, a quien un documental de HBO identificó previamente como el creador de Bitcoin, Satoshi Nakamoto. Para Todd, el incidente se convirtió en otra confirmación de su escepticismo de larga data hacia los dispositivos criptográficos comerciales.
La seguridad de la cartera depende completamente de la aleatoriedad durante la generación de la frase semilla. Sin embargo, resultó que este mecanismo no había estado funcionando correctamente en el firmware de Coldcard desde marzo de 2021. Según Block Security, casi todos los modelos son vulnerables: Mk2, Mk3, Mk4, Q y Mk5.
En dispositivos más antiguos, un error en el código base deshabilitó el generador de hardware integrado, lo que provocó que la cartera creara claves mediante un algoritmo de software predecible. En modelos más nuevos, partes críticas de los datos fueron truncadas.
Como resultado, el número de combinaciones posibles de frases secretas se redujo al mínimo, permitiendo a los hackers forzarlas por fuerza bruta en una computadora en cuestión de minutos.
La posición de Todd: El código base carece de suficientes ojos
"Siempre he sido escéptico de las carteras de hardware. Pagas mucho dinero por un dispositivo que ejecuta código que pocas personas verán, en hardware que podría tener puertas traseras mediante un ataque a la cadena de suministro", dijo Peter Todd en X.
Según el desarrollador, este incidente es un ejemplo perfecto de la falta fatal de escrutinio independiente y auditoría del código base del proyecto.
La industria ahora necesita avanzar hacia pruebas deterministas de extremo a extremo del hardware real, lo que permitiría saber exactamente de dónde proviene la entropía. Como alternativa a confiar ciegamente en los chips, Todd demostró un método de generación física usando una baraja de cartas y recordó su propuesta anterior de un RNG basado en botones.
Los nuevos datos de Block Security también socavan las esperanzas de que las configuraciones multisig sigan siendo seguras. Si todas las claves de múltiples firmas se generaron en dispositivos Coldcard vulnerables, los hackers pueden comprometerlas una por una. El fallo se introduce en el momento en que se crea la frase semilla, y simplemente exportar las palabras a otro dispositivo no lo soluciona.
La única forma de proteger Bitcoin ahora es evacuar completamente los activos. Los expertos instan a los usuarios a generar inmediatamente una nueva frase semilla en hardware de terceros y transferir físicamente todos los fondos a nuevas direcciones.
Solo los usuarios que agregaron una frase de contraseña BIP-39 adicional durante la configuración inicial permanecen protegidos, ya que crea otra barrera contra los ataques de fuerza bruta.






